설명
오래된 TLS 버전을 허용하는 Web App은 조직의 전송 보안 기준을 충족하지 못할 수 있습니다. App Service는 새 앱의 최소 버전으로 TLS 1.2를 사용하며 TLS 1.3도 지원합니다. 구성에서 값을 생략했다는 이유만으로 구형 프로토콜이 허용된다고 단정하지 말고 실제 설정을 확인하세요.
최소 버전은 사이트의 siteConfig.minTlsVersion 또는 web 자식 구성의 minTlsVersion으로 지정할 수 있습니다. 앱과 SCM 관리 사이트의 TLS 설정, HTTPS 사용 여부는 함께 점검해야 하는 별도 항목입니다.
잠재적 영향
- 구형 TLS 연결이 허용되면 보안 요구사항을 충족하지 못하거나 오래된 암호화 방식의 위험이 남을 수 있습니다.
- 호환성 확인 없이 최소 버전을 높이면 필요한 클라이언트나 배포 도구의 연결이 끊길 수 있습니다.
해결 방법
지원되는 구성에서 최소 버전을 1.2 이상으로 명시하고, 클라이언트가 지원하면 1.3을 검토하세요. 실제 앱과 SCM 설정을 확인한 뒤 허용할 연결과 거부할 구형 연결을 시험하세요. 인증서 검증, 암호 모음과 HTTPS 사용도 함께 관리하세요.
예시
앱과 web 자식 설정의 발췌입니다. 실제 앱 이름, App Service 계획과 다른 배포 입력은 별도로 준비하세요.
변경 전
bicep
resource app 'Microsoft.Web/sites@2022-09-01' = {
name: 'example-app'
location: resourceGroup().location
properties: {}
}
resource appWebConfig 'Microsoft.Web/sites/config@2022-09-01' = {
parent: app
name: 'web'
properties: {
minTlsVersion: '1.1'
}
}
최소 버전을 1.1로 지정한 구성입니다. 운영 환경의 지원 정책과 실제 협상 결과를 확인해야 합니다.
변경 후
bicep
resource app 'Microsoft.Web/sites@2022-09-01' = {
name: 'example-app'
location: resourceGroup().location
properties: {}
}
resource appWebConfig 'Microsoft.Web/sites/config@2022-09-01' = {
parent: app
name: 'web'
properties: {
minTlsVersion: '1.2'
}
}
같은 자식 구성의 최소 버전을 1.2로 지정합니다. SCM의 최소 TLS 버전이나 HTTP 리디렉션까지 설정하는 예시는 아닙니다.